- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
edumeon200双机详细文档
Edumeon200双机文档
VRRP原理
VRRP正是为了解决上述问题而提出来的。作为一种容错协议,VRRP适用于支持组播或广播的局域网(如以太网等)。
VRRP将局域网的一组路由器构成一个备份组,功能上相当于一台虚拟路由器。局域网内的主机仅仅知道这个虚拟路由器的IP地址,而不知道备份组内的具体设备的IP地址。它们将自己的缺省路由下一跳地址设置为该虚拟路由器的IP地址。于是,网络内的主机就通过这个虚拟路由器与其它网络进行通信。
备份组中,仅有一台设备处于活动状态,称为主用设备(Master);其余设备都处于备份状态,并随时按照优先级高低做好接替任务的准备,称为备份设备(Backup)。
配置命令
主用防火墙
Interface g0/0/0 (数据接口)
ip add 192.168.9.1 255.255.255.0
vrrp vrid 2 vip 192.168.9.3 (定义浮动ip) master --(定义为主用设备
Interface g0/0/1 (心跳线接口)
Ip add 172.16.1.1 255.255.255.0
Vrrp vrid 3 vip 172.16.1.3 (定义浮动ip)master
备用防火墙
ip add 192.168.9.2 255.255.255.0
vrrp vrid 2 vip 192.168.9.3 (定义浮动ip) master --(定义为主用设备
Interface g0/0/1 (心跳线接口)
Ip add 172.16.1.2 255.255.255.0
Vrrp vrid 3 vip 172.16.1.3 (定义浮动ip)master
Vrrp 配置完毕,通过display vrrp 来检查状态是否正确
VGMP原理
Vgmp就是指华为的虚拟组管理协议,主要用来管理VRRP组,因为在防火墙上面的vrrp组可能建立有多个这样就很有可能不是所有组的主备都一致的,当设备的主备不一致时会出现下图的情况当红色流量到达PC2是变成蓝色流量返回时就会出现问题蓝色流量在防火墙B处会被丢弃从而PC1无法完成于PC2的通信,因为流量的返回路径不一致,也就是我们常说的出现了非对称路由,为了解决主备不一致的问题华为公司推出了自己的VGMP协议。在组不多的情况下可以选择不配置另外低端的设备和版本不支持该命令。
HRP原理
如上图所示在备份状态下默认防火墙B为备机A为主机,这个时候所有流量通过A来转发,当A故障时切换到B,但是原来A上Y已经建立好的tcp链接都会断掉,切换到B上了需要重新学习,为了解决客户在发生切换但是不中断业务的需求开发了HRP协议,这个协议让备机自动的实时的同步主机的所有session,当设备发生切换时不会丢弃链接,表现的形式就是业务没有中断。
配置命令
在配置模式下
Hrp enable
Hrp auto-sync config
Hrp auto-sync conn
这样两台设备的主备同步了配置的session表
配置举例
拓扑说明
如图架构中间为两台华为edmeon200防火墙设备,承载整体网络进出流量的转发和过滤工作,上行连接两台华为的NE-20E路由器下行为两台华为的5328交换机。
配置需求
根据局方的要求优化过的网络拓扑,避免因为单点故障造成业务中断,还有即使设备出现问题切换的过程中最好不要出现业务中断连接。
需求分析
1 跟据局方的需求我们不难得知防火墙应配置成双机
2 业务切换不中断连接,实际上就是要求防火墙主备机的session表同步,这样切换之后之前建立的TCP连接不会中断。
根据以上做出配置
EdumeoA
HRP_MEudemon_Asy
sysname Eudemon_A
Firewall statistic system enable
firewall long-link aging-time 72
interface GigabitEthernet0/0/0
speed 1000
duplex full
ip address 192.168.9.1 255.255.255.0
vrrp vrid 2 virtual-ip 192.168.9.3 master (这句命令的意思是建立一个vrrp备份组,组号为2 浮动IP地址为192.168.9.3并且该设备做为这个组的主机)
interface GigabitEthernet0/0/1 (这个是拓扑图中的心跳线接口,记住心跳线也要建立一个vrrp组并且确定主备,切忌!!!)
speed 1000
duplex full
ip address 172.16.1.1 255.255.255.0
vrrp vrid 3 virtual-ip 17
原创力文档


文档评论(0)